SharePoint 2019服务器场阻断WFE访问数据库的合规配置咨询
SharePoint 2019 完全兼容2013版本的三层隔离架构逻辑,无需担心版本适配问题,按以下步骤操作即可实现需求:
第一步:调整服务器角色分配
SharePoint 2019 自带*MinRole(最小角色)*机制,你需要先将2台WFE服务器的角色调整为专门的「前端」角色,该角色默认设计就是仅处理用户端请求,不直接执行数据库读写逻辑,所有后端业务请求都会自动转发给应用服务器处理:
- 打开SharePoint中心管理系统,进入「系统设置」-「服务器场管理」-「管理此场中的服务器」
- 找到2台WFE对应的服务器条目,点击角色列的修改链接,选择「前端」角色,保存后等待场配置同步完成即可,无需重启服务器
第二步:调整服务实例归属
需要确认所有需要访问数据库的服务实例都没有运行在WFE节点上:
- 在中心管理的「系统设置」-「服务器上的服务」页面,顶部切换到每台WFE服务器的视图
- 停止所有业务类服务实例:搜索相关服务、Business Data Connectivity Service、Secure Store Service、Managed Metadata Service、用户配置文件服务等,仅保留以下必要的前端服务:
Microsoft SharePoint Foundation Web ApplicationMicrosoft SharePoint Foundation Workflow Timer Service- 其他仅和前端请求转发、静态资源处理相关的轻量服务
第三步:网络层面强制阻断权限
完成以上配置并验证业务可用后,在数据库服务器的系统防火墙或者机房核心交换机上配置访问控制规则,从网络层面彻底阻断WFE的数据库访问权限:
- 仅允许2台应用服务器(中心管理节点、搜索服务节点)的IP访问数据库的1433端口(如果使用自定义SQL端口则替换为对应端口)
- 直接拒绝2台WFE的IP访问数据库的所有端口
配置验证
配置完成后做两层校验确保效果符合要求:
- 登录WFE服务器,打开cmd执行
telnet 数据库IP 端口号,确认无法建立连接 - 对公网发布门户做全功能遍历,确认匿名访问、页面加载、资源下载、搜索等所有功能都正常运行,无权限类报错
注意:如果配置过程中出现页面加载失败的情况,优先到中心管理的「监视」-「健康分析器」-「审阅问题和解决方案」页面排查,MinRole的健康规则会给出明确的修复指引。
内容的提问来源于stack exchange,提问作者MMUNEEBALI
相关产品推荐
相关产品推荐

